Проверьте значение параметра msDS-PSOApplied в свойствах учетной записи, к которой привязана Fine-Grained политика.
И лучше делать не так:
в Default Domain Policy должны быть настройки для всех, а в PSO - особые настройки для випов.
Например в атрибутах для дирекции значение пустое, т.е по сути политика не должна применяться, но тем не мене сменить пароль сами на простой они не могут, хотя я сам в АД могу задать простой пароль, если только к ним применить PSO где срок жизни пароля огромный и нет требований к сложности.... т.е сейчас у меня как выход создано 2 PSO 1 для пользователей что ограничивает другая для дирекции, что дает им свободу... пока вроде такое решение помогло, просто слушать оры что-то то не работает и они так не хотят, трудно
это если начинать экспериментировать